CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-02-2025 Fake DeepSeek Site Infects Mac Users with Atomic (AMOS) Stealer https://www.esentire.com/blog/fake-deepseek-site-infects-mac-users-with-atomic-stealer Report completeness: Medium Actors/Campaigns: Ping3r Rodrigo4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа AMOS Stealer, связанная с хакером "ping3r", использует AppleScript через osascript для обработки конфиденциальных данных браузера, используя такие методы, как вредоносная реклама для первоначального доступа. Он собирает обширную информацию о системе и сеансах Telegram, использует методы защиты от отладки и отправляет данные на сервер C2, подчеркивая эволюцию системы "Вредоносное ПО как услуга".
-----

В феврале 2025 года была обнаружена вредоносная программа AMOS Stealer, использующая osascript для выполнения AppleScript, что иллюстрирует меняющийся ландшафт угроз, в котором все большее распространение получают модели "Вредоносное ПО как услуга". AMOS Stealer стоимостью 3000 долларов в месяц связан с хакером, известным как "ping3r", и очень похож на Poseidon Stealer, который был разработан человеком, назвавшимся "Rodrigo4". Эта вредоносная программа специально нацелена на конфиденциальную информацию в таких браузерах, как Chromium и Firefox, захватывая важные данные, включая данные кредитных карт, пароли, закладки, данные автозаполнения и учетные данные криптовалютного кошелька.

AMOS Stealer собирает обширную системную информацию, а также данные о сеансах Telegram и извлекает файлы из трех основных каталогов: "Рабочий стол", "Загрузки" и "Документы", уделяя особое внимание конкретным расширениям файлов. Чтобы повысить свои возможности скрытности, вредоносная программа использует методы защиты от отладки; например, она использует системный вызов ptrace(), чтобы определить, отслеживается ли она отладчиком, и завершит работу, если такой мониторинг будет обнаружен. Первоначальный способ доступа для вредоносного ПО обычно включает в себя вредоносную рекламу, которая заставляет пользователей заходить на поддельный сайт DeepSeek. Эта мошенническая веб-страница предлагает жертвам загрузить замаскированный сценарий оболочки, встроенный в DMG-файл.

После загрузки скрипт оболочки выполняет команды, которые не только изменяют атрибуты файла, чтобы скрыть присутствие вредоносного ПО, но и помечают двоичный файл вредоносного ПО как исполняемый файл. AMOS Stealer проверяет наличие известных имен пользователей researcher и завершает работу, если обнаруживает какое-либо из них, тем самым снижая риск заражения. Кроме того, он управляет своим присутствием, прерывая сеансы терминала, чтобы скрыть свою активность во время сбора конфиденциальных данных. Фильтрация осуществляется путем архивирования собранной информации и передачи ее на сервер управления (C2) с помощью POST-запросов. К типам украденных данных относятся файлы cookie браузера, учетные данные для входа в систему, содержимое связки ключей и файлы с различными указанными расширениями.

Кроме того, в последних обновлениях была уточнена классификация вредоносного ПО. Первоначально оно было ошибочно отнесено к Poseidon Stealer, но теперь подтверждено как AMOS Stealer. Это изменение отражает сохраняющуюся потребность в точной информации об угрозах, подчеркивая вклад сообщества безопасности в уточнение причин возникновения и углубление коллективного понимания возникающих угроз. Различные домены, связанные с вредоносным ПО, включая поддельные сайты DeepSeek, способствуют распространению и реализации AMOS Stealer, подчеркивая оперативную тактику, используемую хакером, вплетенную в современные тенденции киберпреступности.
#ParsedReport #CompletenessLow
28-02-2025

Your MFA Is No Match for Sneaky2FA

https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa

Report completeness: Low

Threats:
Sneaky_2fa_tool
Aitm_technique

Victims:
Office 365 users

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1566, T1111

IOCs:
Url: 1
IP: 20
Domain: 80

Soft:
Office 365, Telegram, Cloudflare Turnstile, Mac OS

Platforms:
x64, intel

Links:
https://github.com/eSentire/iocs/blob/main/Atomic%20(AMOS)%20Stealer/AtomicStealer-2-12-2025.txt
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 Your MFA Is No Match for Sneaky2FA https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa Report completeness: Low Threats: Sneaky_2fa_tool Aitm_technique Victims: Office 365 users Geo: Asia ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговый набор Sneaky2FA нацелен на учетные записи Office 365 с помощью методов "Злоумышленник посередине", обходя 2FA путем перехвата сессионных файлов cookie. Он работает с помощью спам-рассылок, ведущих на поддельную страницу входа, что усложняет обнаружение с помощью таких методов, как обфускация и страницы с подлинными ошибками. Успешный сбор данных позволяет операторам получать постоянный доступ к учетным записям и контролировать их, используя VPN и прокси-серверы для обеспечения анонимности.
-----

В начале февраля 2025 года подразделение eSentire по реагированию на угрозы (TRU) выявило пользователя, который заходил на фишинговый сайт, связанный с набором Sneaky2FA. Этот набор работает по принципу "Фишинг как услуга" (PhaaS), в частности, нацелен на учетные записи жертв Office 365 в обход двухфакторной аутентификации (2FA) путем перехвата сеансовых файлов cookie. Набор продается пользователем по имени "Vanyaon" на различных хакерских платформах, стоимость подписки на него начинается от 150 долларов в месяц.

Атака обычно начинается с того, что жертва получает спам-сообщение по электронной почте, содержащее ссылку на фишинговый PDF-файл в OneDrive, который при взаимодействии перенаправляет пользователя на веб-страницу, предназначенную для входа в Office 365. URL-адрес, связанный с этой атакой, был идентифицирован как "hxxps://secure.toitoiiusa.com/". Фишинговый набор использует методы для маскировки своего присутствия, такие как использование Cloudflare Turnstile или Google reCAPTCHA для отпугивания сканеров и ботов, что затрудняет обнаружение исследователями threat intelligence.

TRU отметил, что в некоторых вариантах Sneaky2FA используются размытые фоновые изображения, которые еще больше затрудняют обнаружение. Ключевые технические детали указывают на то, что при взаимодействии с фишинговым HTML-кодом в конечной точке /index извлекается поддельная форма входа в систему, в то время как последующие HTTP-запросы GET к конечной точке /verify облегчают сбор данных. Если домен электронной почты жертвы распознан как относящийся к бизнесу и в нем отсутствует 2FA, он перенаправляется на страницу с допустимой ошибкой Office 365, что затрудняет раннее обнаружение.

После успешного перехвата кода 2FA фишинговые операторы используют HTTP POST-запросы к конечной точке /validate для получения сеансовых файлов cookie, которые позволяют продолжать доступ к скомпрометированным учетным записям. Выявленные операторы часто используют украденные сеансовые файлы cookie для установления дальнейшего контроля над учетными записями, включая добавление методов многофакторной аутентификации. Примечательно, что эти операторы, как было замечено, маскировали свою деятельность с помощью VPN и прокси-сервисов, размещенных на таких платформах, как Digital Ocean, Private Internet Access и других.

Было отслежено несколько внешних IP-адресов, связанных с операциями Sneaky2FA, что указывает на обширную инфраструктуру, используемую этими фишинговыми операторами. Анализ также показал, что они намеренно выбирают хостинг-провайдеров, которые обеспечивают анонимность, что усложняет отслеживание и меры по смягчению последствий. Усовершенствования инфраструктуры и методологий отслеживания фишинговых наборов имеют решающее значение для защиты организаций от таких изощренных атак, особенно тех, которые используют слабые места в системах двухфакторной аутентификации.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 PayPals no-code checkout abused by scammers https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers Report completeness: Low Victims: Paypal customers ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----

Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.

Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.

Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Threats: Smishing_technique Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----

Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.

Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
#ParsedReport #CompletenessHigh
28-02-2025

The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT

https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat

Report completeness: High

Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)

Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique

Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities

Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military

Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish

TTPs:
Tactics: 7
Technics: 13

IOCs:
Hash: 966
File: 7
IP: 9

Soft:
Zoom, VirtualBox, Dropbox

Algorithms:
base64, ripemd-160

Win API:
ResumeThread, SetThreadContext

Languages:
delphi

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 28-02-2025 The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----

Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
#ParsedReport #CompletenessHigh
01-03-2025

Who are Hellcat Ransomware Group?

https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group

Report completeness: High

Actors/Campaigns:
Anonbf
Morpheus

Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike

Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset

Industry:
Energy, Transport, Telco, Healthcare, Government

Geo:
Israel

CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)

CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)


TTPs:

IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1

Soft:
Twitter, BurpSuite, PAN-OS

Algorithms:
md5, sha256, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-03-2025 Who are Hellcat Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group Report completeness: High Actors/Campaigns: Anonbf Morpheus Threats: Hellcat Sliver_c2_tool Morpheus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----

Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
#ParsedReport #CompletenessMedium
01-03-2025

Doppelgnger: New disinformation campaigns spreading on social media through Russian networks

https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf

Report completeness: Medium

Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus

Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln

Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma

Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power

Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel

ChatGPT TTPs:
do not use without manual check
T1499, T1036, T1090.001

IOCs:
Domain: 42
IP: 6

Soft:
Twitter, Telegram

Algorithms:
des
CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----

Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.